Pereiti prie turinio
e
eFTI.lt
Platformos ir integracija 2 min skaitymo

Saugumo reikalavimai: autentiškumo patvirtinimas ir veiklos žurnalai

Kas reglamente reiškia „saugią, patvirtinto autentiškumo prieigą“ ir veiklos žurnalus. Praktinė reikšmė verslo IT saugumui ir konfidencialumui.

Reglamento (ES) 2020/1056 saugumo kalba nėra dekoratyvi — ji tiesiogiai lemia, kokios sistemos gaus sertifikatus ir kurias naudoti leista. Panagrinėkime dvi pagrindines sąvokas.

Patvirtinto autentiškumo prieiga

Reglamentas nurodo, kad ekonominiai vykdytojai teikia duomenis „naudojantis patvirtinto autentiškumo saugiu eFTI platformos ryšiu su duomenų šaltiniu”, o platformose duomenys tvarkomi tik „naudojantis autorizuota ir patvirtinto autentiškumo prieiga”.

Praktiškai tai reiškia:

  1. Abipusė tapatybė — sistema ir naudotojas vienareikšmiškai identifikuojami abiejose pusėse;
  2. Stiprūs mechanizmai — sertifikatai, federacinė tapatybė (pvz., eIDAS priemonės) ar lygiaverčiai sprendimai; paprasti slaptažodžiai — ne atsakymas;
  3. Šifruotas kanalas — duomenys keliauja tik per šiuolaikinius TLS;
  4. Autorizacija pagal roles — ne „visi matome viską”: dispečeris, vairuotojas ir buhalterija turi skirtingas teises.

Veiklos žurnalai

Reikalavimas „visas duomenų tvarkymas tinkamai registruojamas veiklos žurnaluose” turi dvi puses:

Ką žurnaloti

  • kas (tapatybė) ką (duomenų rinkinys/elementas) padarė (skaitymo/keitimo/siuntimo veiksmas) ir kada (sinchronizuota laiko žyma);
  • institucijų prieigos faktus — kas peržiūrėjo jūsų duomenis ir kada;
  • autentifikavimo įvykius ir teisių pokyčius.

Kodėl tai jums naudinga

Veiklos žurnalas — jūsų konfidencialumo liudijimas: galite įrodyti, kad komercinė informacija buvo tvarkoma tik gavus leidimą. Ginče dėl krovinio būsenos žurnalas yra objektyvus liudytojas.

Konfidencialumo trikampis

Reglamentas reikalauja, kad institucijos, paslaugų teikėjai ir ekonominiai vykdytojai užtikrintų komercinės informacijos konfidencialumą ir prieigą tik gavus leidimą. Tai trišalis įsipareigojimas:

DalyvisPagrindinė pareiga
Ekonominis vykdytojasTeisėtai sudarytos prieigos teisės savo organizacijoje
Paslaugų teikėjasTik įgalioti naudotojai; apsauga nuo praradimo ir neteisėto tvarkymo
InstitucijaPrieiga tik pagal specifikacijas, be mokesčių, su atskaitomybe

Asmens duomenys (BDAR)

Platformų funkciniai reikalavimai aiškiai numato asmens duomenų tvarkymą pagal duomenų apsaugos teisės aktus. Vairuotojo tapatybės duomenys, parašai, lokacijos žymos — visa tai reikalauja: teisinio pagrindo, minimalaus apimties, saugojimo terminų ir naudotojų teisių procesų.

Kontrolinis sąrašas jūsų IT komandai

  1. Suderinkite vartotojų roles ir teises prieš migraciją — ne po jos;
  2. Suplanuokite raktų ir sertifikatų rotacijos kalendorių;
  3. Nustatykite, kas organizacijoje peržiūri veiklos žurnalus ir kaip dažnai;
  4. Parašykite incidentų reagavimo procedūrą (pranešimai BDAR 72 val. logika);
  5. Įtraukite šiuos punktus į teikėjo atrankos RFP.

Saugumas eFTI sistemoje — ne techninė detalė, o pasitikėjimo valiuta: be jos nei institucijos priims duomenų, nei partneriai dalinsis informaciją.

Šaltinis: Reglamentas (ES) 2020/1056 — EUR-Lex pirminis tekstas. Turinys yra informacinio pobūdžio ir neteikia teisinių konsultacijų.